工具简介
本工具是一款集成化自动化取证工具,专为应对网络安全事件设计,适用于应急响应、事件回溯、深度溯源调查等场景。通过一键式操作,自动采集系统及用户行为相关的关键信息,帮助快速还原攻击链,精准锁定威胁源头,极大提升取证效率与数据完整性。

使用说明
- 启动前准备:以管理员权限运行 Everything,确保完整索引系统文件,Everything 运行完后再进行后续操作。
- 主程序选择:根据主机操作系统版本选择对应程序运行(均需管理员权限)。Solar取证.exe 支持 Windows Server 2008 R2 及以上、Windows 10/11 系统;08.exe 适用于 Windows Server 2008 及以下、Windows 7 系统。
- 执行操作:保持默认配置无需更改,点击界面左下角【开始执行】,系统将自动完成全部信息采集。
- 计算哈希:选择文件,点击计算。
- 日志输出:所有日志与取证数据保存在当前目录,文件夹命名规范为「主机名 + IP 地址」;如需更换输出目录,可在程序界面上方路径框手动修改。
采集能力
系统环境变量、各类系统日志(EventLog 等)、Everything 文件索引(.efu)、Prefetch 程序启动记录、Recent 最近使用、Amcache 程序执行痕迹及解析、AppCompatCache、Hosts、计划任务、证书存储、注册表 Run 项与用户项、Windows 产品密钥、BIOS 与路由信息、进程列表与进程树、网络连接与 DNS 缓存、SystemInfo、浏览器历史(IE/Edge/Chrome/Firefox)、JumpList、哈希计算、UAL/SRUM 日志解析、样本采集等。